跳到主内容

LYRA

Lyra 正在加载

WLAN笔记(五)

网络技术鬼鬼

这篇笔记记录 FIT AP 在 AC 上的完整上线过程。

FIT AP 不像 FAT AP 能独立完成用户接入、加密和转发,它必须依赖 AC 才能工作。AC 在管理 FIT AP 之前,得先让 FIT AP 在 AC 上完成上线。整个流程可以概括为:

获取 IP 地址 → 发现 AC → 建立 CAPWAP 隧道 → 接入控制 → 版本升级 → 隧道维持 → 配置下发

一、AP 获取 IP 地址

AP 的 IP 地址可以静态配置,也可以通过 DHCP 动态获取。

1. 静态配置

如果 AP 上已静态配置 IP 地址,则直接确定 IP,无需进行 DHCP 交互。

2. DHCP 动态获取

如果 AP 通过 DHCP 动态获取地址,它会以广播 Discovery 报文发现网络中的 DHCP Server。所有收到广播的 DHCP Server 都会以单播 Offer 报文回应。AP 只接收第一个到达的 Offer,并发送广播 Request 报文,告知所有 DHCP Server 已选择某个 Server,其他 Server 无需再为其分配地址。被选中的 DHCP Server 通过 ACK 报文将 IP 地址、租期、网关、DNS 等信息反馈给 AP。

值得注意的是,ACK 报文中有一个 Option 43 字段,可用于填充 AC 的 IP 地址,直接告知 AP 可用的 AC 位置。

如果 AP 与 DHCP Server 不在同一 VLAN,AP 的广播 Discovery 报文无法直接到达 DHCP Server,此时可以通过 DHCP Relay 中转。AP 与 DHCP Relay 直接交互,DHCP Relay 将 AP 的请求单播给 DHCP Server,并将 Server 的回应通过 Relay 转发给 AP。

步骤 报文 说明
1 DHCP Discover AP 广播发现 DHCP Server
2 DHCP Offer DHCP Server 单播回应 IP 提议
3 DHCP Request AP 广播确认选择某个 Server
4 DHCP ACK DHCP Server 确认并下发 IP、网关、DNS、Option 43 等

二、AP 发现 AC

AP 发现 AC 的方式分为静态方式动态方式

1. 静态方式

AP 上支持静态配置 AC 的 IP 地址。如果已配置,AP 会向所有配置的 AC 单播发送发现请求报文,然后根据 AC 的回应,按优先级选择一个 AC,进入下一阶段建立 CAPWAP 隧道。

2. 动态方式

如果 AP 未静态配置 AC 的 IP 地址,AP 会根据当前情况选择单播或广播方式发现 AC。

(1)DHCP 方式

AP 首先检查 DHCP Server 回复的 ACK 报文中 Option 43 字段是否携带 AC 的 IP 地址。Option 43 是可选配置的,若存在 AC IP 地址,AP 会向该地址单播发送发现请求报文。AC 与网络正常时,会回应 AP 的请求,AP 完成发现 AC 的过程。

(2)DNS 方式

与 DHCP 方式类似,DNS 方式中 DHCP Server 在 ACK 报文里存放的不是 AC 的 IP 地址,而是 AC 的域名 和 DNS 服务器地址。报文中使用 Option 15 字段存放 AC 域名。AP 通过 DNS 解析获取 AC 的 IP 地址,然后向 AC 单播发送发现请求。后续流程与 DHCP 方式一致。

DHCP 方式与 DNS 方式都属于单播方式,AP 发送的是单播报文。

(3)广播方式

如果 AP 未配置静态 AC IP、DHCP ACK 中也没有 AC 信息、或者单播发现请求没有响应,AP 就会通过广播报文发现 AC。与 AP 处于同一网段的所有 AC 都会响应,AP 按以下规则选择待关联 AC:

  1. 优先选择优先级最高的 AC;
  2. 若优先级相同,选择负载较轻的 AC;
  3. 若负载也相同,选择 IP 地址较小的 AC。

选定 AC 后,AP 进入下一阶段建立 CAPWAP 隧道。

:当 AC 与 AP 之间是二层网络时,Option 43 的作用不明显,因为单播发现失败后还可以通过广播发现 AC;但如果 AC 与 AP 之间是三层网络,广播报文无法直接传递到 AC,因此必须通过 Option 43 告知 AP AC 的 IP 地址。

三、CAPWAP 隧道建链

CAPWAP(Control And Provisioning of Wireless Access Points,无线接入点控制与配置) 由 RFC 5415 定义,是实现 AP 与 AC 之间互通的通用封装与传输机制。

CAPWAP 隧道分为两类:

隧道类型 名称 作用
控制隧道 Control Tunnel 传输 AC 管理控制 AP 的报文、业务配置以及状态维护报文
数据隧道 Data Tunnel 仅在隧道转发(集中转发)方式下传输业务数据

AP 发现 AC 后,即可开始建立 CAPWAP 隧道。

四、AP 接入控制

并非所有 AP 都能直接接入 AC。为保证 AP 合法性,防止非法 AP 混入,AC 设置了一系列接入控制策略。

AP 找到 AC 后,会向 AC 发送加入请求。如果配置了 CAPWAP 隧道的 DTLS 加密,会先建立 DTLS 链路,之后的 CAPWAP 控制报文都将经过 DTLS 加解密。请求内容中包含 AP 的版本信息和胖瘦模式信息。AC 收到后加入请求后,判断是否允许 AP 接入,并回复。如果 AC 上配置了 AP 升级策略,回应中还会携带版本升级信息。

AC 判断 AP 是否允许接入的流程如下:

关卡 检查内容 结果
第一关 黑名单检查 若匹配黑名单,拒绝接入
第二关 认证模式检查 不认证模式直接通过;MAC 或 SN 认证进入下一关
第三关 MAC/SN 离线添加检查 若已离线添加,允许接入;否则进入下一关
第四关 白名单检查 若匹配白名单,允许接入;否则放入未认证列表
第五关 未认证列表手动确认 管理员手动确认后允许接入,否则拒绝

实际使用场景中,建议采用 MAC 或 SN 认证,严格控制 AP 接入。

五、AP 版本升级

AP 收到 AC 的回应报文后,如果报文中指定了 AP 版本且与当前版本不一致,AP 会进行版本升级。升级完成后,AP 自动重启,并重复之前的上线过程。如果报文中指定的版本与 AP 当前版本一致,或没有指定版本,AP 直接进入下一阶段。

六、CAPWAP 隧道维持与配置下发

根据 CAPWAP 协议要求,AP 与 AC 之间还会进行一些其他报文交互。随后,AP 与 AC 通过 KeepaliveEcho 报文检测数据隧道和控制隧道的连通性:

  • Keepalive 报文:标志着数据隧道已建立。
  • Echo 报文:标志着控制隧道已建立。

CAPWAP 隧道建立完成后,AC 将配置下发给 AP。AP 收到配置后,即可按照 AC 配置的业务开展 WLAN 服务。

七、小结

  • FIT AP 上线需要依次完成:获取 IP、发现 AC、建立 CAPWAP 隧道、接入控制、版本升级、隧道维持与配置下发。
  • 获取 IP 可通过静态配置或 DHCP 动态获取,Option 43 是三层网络中 AC 发现的关键。
  • 发现 AC 支持静态、DHCP、DNS、广播等多种方式。
  • CAPWAP 隧道分为控制隧道和数据隧道,分别传输管理报文与业务数据。
  • AC 通过黑名单、认证模式、白名单等机制控制 AP 接入合法性。
  • 隧道建立后,通过 Keepalive 与 Echo 报文维持连接,并下发配置。

AP 完整上线流程

DHCP 四步交互

Option 43 在三层网络中的作用

CAPWAP 控制隧道与数据隧道

版权许可

本文采用 CC BY-SA 4.0 协议授权

保留署名与相同方式共享即可转载、引用或再创作。转载时请注明出处并附上本文链接。

评论

留言系统基于 Disqus,发言前可查看 评论规则。部分网络环境可能无法正常加载。